إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يمكنك استخدام إشارات مخاطر الأجهزة Microsoft Defender لنقطة النهاية مع سياسات الامتثال ل Microsoft Intune والوصول المشروط من Microsoft Entra. الأجهزة التي تتجاوز عتبة المخاطر التي اخترتها تصنف كغير متوافقة، ويمكن للوصول المشروط أن يحجب الموارد التنظيمية.
ينطبق هذا التكوين على أجهزة Windows المسجلة في Intune والتي تم إدراجها إلى Defender for Endpoint. قبل أن تبدأ، راجع متطلبات الترخيص والتسجيل والوظائف في المتطلبات المسبقة.
المتطلبات المسبقه
تأكد من أن بيئتك تلبي المتطلبات التالية:
تحذير
أنشئ سياسة امتثال ل Intune وتأكد من أن جهاز اختبار واحد على الأقل يبلغ عن الامتثال قبل تفعيل سياسة الوصول المشروط. بدون سياسة امتثال عاملة، لا يمكن ل Conditional Access تقييم امتثال الأجهزة كما هو مقصود وقد يحظر الوصول بشكل غير متوقع.
- التراخيص: اشتراك في Microsoft Defender لنقطة النهاية، اشتراك في Microsoft Intune، ورخصة Microsoft Entra ID P1 أو P2 للوصول المشروط.
- Microsoft Intune: Intune هو منتج منفصل ليس جزءا من Defender for Endpoint ولا مشمول في جميع الاشتراكات. تحتاج إلى اشتراك يشمل Intune، أو يمكنك شراؤه بشكل منفصل كاشتراك مستقل أو إضافة إضافية. لمزيد من المعلومات، راجع ترخيص Microsoft Intune.
- الأجهزة: أجهزة Windows 10 أو أحدث مسجلة في Microsoft Entra ID، مسجلة في Intune، وتم إدراجها في Defender for Endpoint. الأجهزة المسجلة في Microsoft Entra مدعومة عند تسجيلها في Intune. لتسجيل الأجهزة، استخدم التسجيل التلقائي في Windows أو اجعل المستخدمين يسجلون أجهزة Windows الخاصة بهم في Intune. لتخطيط هوية الجهاز، راجع تخطيط نشر جهاز Microsoft Entra الخاص بك.
استخدم الأدوار التالية أو الأذونات المخصصة المكافئة:
- بوابة Microsoft Defender: مسؤول الأمان في Microsoft Entra ID أو إعدادات الأمان في أمان Windows Center في Defender for Endpoint. لمزيد من المعلومات، راجع خيارات الأذون.
- مركز إدارة Microsoft Intune: مدير الأمان في نقطة النهاية. يتطلب دور مخصص مكافئ الأذونات المحددة في Configure Microsoft Defender لنقطة النهاية مع Intune.
- مركز مسؤولي Microsoft Entra: Conditional Access Administrator.
هام
توصي Microsoft باستخدام الأدوار ذات الأذونات القليلة. يساعد ذلك في تحسين الأمان لمؤسستك. يعتبر المسؤول العام دورا متميزا للغاية يجب أن يقتصر على سيناريوهات الطوارئ عندما لا يمكنك استخدام دور موجود.
تكوين الوصول المشروط القائم على مخاطر الجهاز
أكمل الخطوات التالية لاستخدام Defender لمخاطر أجهزة نقطة النهاية في الوصول المشروط:
الخطوة 1: تشغيل اتصال Microsoft Intune
اتبع تعليمات الاتصال بالخدمة في Connect Defender لنقطة النهاية إلى Intune.
في صفحة الخيارات الأخرى في بوابة Microsoft Intune على ، https://security.microsoft.com/securitysettings/endpoints/integrationتحقق من أن اتصال Microsoft Intuneمفعل
. إذا غيرت الإعداد، اختر حفظ التفضيلات.
على صفحة أمان نقطة النهاية | صفحة Defender for Endpoint في مركز إدارة Microsoft Intune عند https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp، تحقق من تفعيل حالة الاتصال. قد يستغرق تحديث الحالة حتى 15 دقيقة.
الخطوة 2: تشغيل تكامل Defender لنقطة النهاية في Intune
اتبع إعدادات التكامل Configure (الإعدادات). على أمان نقطة النهاية | صفحة Microsoft Defender لنقطة النهاية في مركز إدارة Microsoft Intune عند https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp، تحقق من الإعدادات التالية:
- حالة الاتصالمفعلة.
- في قسم تقييم سياسة الامتثال، تحقق من إمكانية توصيل أجهزة Windows إلى Microsoft Defender لنقطة النهايةIs In.
الخطوة 3: إنشاء نهج التوافق وتعيينه في Intune
اتبع إنشاء وحدد سياسة امتثال لتحديد مستوى مخاطر الجهاز. استخدم Defender التالي لإعدادات خاصة ب Endpoint:
- النظام الأساسي: حدد Windows 10 والإصدارات الأحدث.
- نوع الملف الشخصي: إذا كان هذا الخيار متاحا، اختر سياسة الامتثال لنظام Windows 10/11.
-
إعدادات الامتثال: قم بتوسيع Microsoft Defender لنقطة النهاية، وقم بتعيين "اطلب من الجهاز أن يكون عند أو أقل من درجة المخاطر للجهاز" إلى الحد الأقصى الذي تسمح به مؤسستك:
- واضح: هذا المستوى هو الأكثر أمانا. لا يمكن للجهاز أن يحتوي على أي تهديدات موجودة ولا يزال يصل إلى موارد المنظمة. إذا تم العثور على أي تهديدات، يتم تقييم الجهاز على أنه غير متوافق.
- منخفض: يكون الجهاز متوافقا إذا كانت هناك تهديدات منخفضة المستوى فقط. الأجهزة ذات مستويات التهديد المتوسطة أو العالية غير متوافقة.
- متوسط: يكون الجهاز متوافقا إذا كانت التهديدات الموجودة على الجهاز منخفضة أو متوسطة. إذا تم الكشف عن تهديدات عالية المستوى، يتم تحديد الجهاز على أنه غير متوافق.
- عالي: هذا المستوى هو الأقل أمانا ويسمح بجميع مستويات التهديد. استخدمه فقط عندما تريد الإبلاغ عن المخاطر دون جعل الأجهزة غير متوافقة بناء على مستوى التهديد.
- إجراءات عدم الامتثال: قم بضبط التوقيت والإجراءات المناسبة لمنظمتك. Intune يضيف جهاز Mark بشكل غير متوافق بشكل افتراضي، لكن يمكنك تغيير جدوله وإضافة إجراءات أخرى.
- المهام: ابدأ بمجموعة اختبار. بعد التحقق من نتائج امتثال الجهاز، قم بتوسيع التعيين ليشمل المستخدمين أو الأجهزة المستهدفة.
أنشئ السياسة، وتأكد من أن أجهزة الاختبار تبلغ عن الحالة المتوقعة قبل إعداد الوصول المشروط.
الخطوة 4: إنشاء نهج وصول مشروط Microsoft Entra
تلميح
أنشئ السياسة في وضع التقرير فقط أولا. يمكن لسياسة تتطلب الامتثال لجميع المستخدمين والموارد أن تمنع الوصول إذا كانت نطاقها أو استثناءاتها غير صحيحة.
اتبع امتلاصق الجهاز بالوصول المشروط. في صفحة الوصول المشروط | السياسات في مركز مسؤولي Microsoft Entra على https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity، أنشئ سياسة بالإعدادات التالية:
-
المستخدمين أو هويات عبء العمل:
- تضمين: اختر جميع المستخدمين.
- استبعاد: اختر حسابات الوصول الطارئ لمنظمتك. إذا كنت تستخدم Microsoft Entra Connect أو Microsoft Entra Connect Cloud Sync، فاستثني أيضا دور دليل حسابات مزامنة المجلدات.
- الموارد المستهدفة: تحت الموارد (سابقا تطبيقات السحابة)، اختر جميع الموارد (سابقا 'جميع تطبيقات السحابة').
- منح: اختر منح الوصول، ثم اختر طلب أن يتم وضع علامة على الجهاز كمتوافق.
- تفعيل السياسة: اختر التقرير فقط.
إنشاء النهج. بعد تأكيد النتائج المتوقعة في وضع التقرير فقط، قم بتعديل السياسة وغير تفعيل السياسة إلى تفعيل.
ملاحظة
- جهاز Require ليتم تمييزه كتحكم متوافق لا يمنع التسجيل في Intune.
- لا تحتاج إلى استبعاد تطبيق Microsoft Defender لنقطة النهاية لأندرويد وiOS (معرف
dd47d17a-3194-4d86-bfd5-c6ae6f5651e3التطبيق) من سياسات الأجهزة المتوافقة. يمكن للتطبيق الإبلاغ عن وضع أمان الجهاز إلى الوصول المشروط.
للحصول على سير عمل التكامل الكامل، راجع إعداد Microsoft Defender لنقطة النهاية مع Intune.